Questão de Segurança da Informação — Organização da Segurança da Informação (NBR ISO/IEC 27002 e NBR ISO/IEC 17799) — CESPE / CEBRASPE 2024
- Código
- ce404079
- Banca
- CESPE / CEBRASPE
- Órgão
- TCE AC
- Ano
- 2024
- Cargo
- ATI ( )
- CCerto
- EErrado
GabaritoE — Errado
❌ ERRADO. A NBR ISO/IEC 27002:2022 não define as propriedades de segurança da informação como um atributo com as visões de controle #Confidencialidade, #Integridade, #Disponibilidade e #Autenticidade. A norma trata dessas propriedades como conceitos fundamentais, mas não as estrutura como um "atributo" com essas "visões de controle" específicas. A banca mistura conceitos da norma com uma estrutura de atributos que não corresponde à sua definição oficial.
A NBR ISO/IEC 27002:2022 é um código de boas práticas que fornece diretrizes para controles de segurança da informação. Ela define os princípios fundamentais da segurança da informação — confidencialidade, integridade e disponibilidade (a tríade CID) — e também menciona autenticidade e não repúdio como propriedades importantes. No entanto, a norma não organiza essas propriedades como um "atributo" com "visões de controle" rotuladas com hashtags. Essa estrutura de atributos e visões é uma invenção da questão, não um conceito da norma.
A confusão provavelmente vem da forma como a norma organiza seus controles. A ISO/IEC 27002:2022 estrutura os controles em quatro temas: organizacional, pessoas, física e tecnológica. Cada controle pode ter atributos como tipo de controle, propriedades de segurança da informação (confidencialidade, integridade, disponibilidade), conceitos cibernéticos, capacidades operacionais e domínios de segurança. Mas isso é uma classificação dos controles, não uma definição das propriedades de segurança em si. A questão inverte essa lógica: em vez de dizer que os controles têm atributos que incluem propriedades de segurança, ela afirma que as propriedades de segurança são um atributo com visões de controle — o que é um erro conceitual.
Para entender melhor, vamos comparar:
Aspecto | O que a norma realmente diz | O que a questão afirma |
|---|---|---|
Papel das propriedades | São princípios fundamentais que orientam a segurança | São um "atributo" com "visões de controle" |
Estrutura | A norma classifica controles com atributos | As propriedades são apresentadas como um atributo em si |
Exemplo de atributo | Tipo de controle, propriedades de segurança, conceitos cibernéticos | #Confidencialidade, #Integridade, #Disponibilidade, #Autenticidade |
A pegadinha aqui é sutil: a norma realmente menciona confidencialidade, integridade, disponibilidade e autenticidade como propriedades de segurança da informação. Mas a forma como a questão as apresenta — como "visões de controle" dentro de um "atributo" — não corresponde à estrutura da norma. A banca mistura o conceito de propriedades de segurança com a classificação de controles, criando uma afirmação que parece plausível, mas é tecnicamente incorreta.
A banca explora a familiaridade do candidato com as propriedades de segurança (CID + Autenticidade) para fazê-lo aceitar uma estrutura que não existe na norma. O erro está em chamar essas propriedades de "visões de controle" dentro de um "atributo" — a norma não usa essa terminologia. Na prova, desconfie sempre que a questão inventar uma estrutura de classificação que não está no texto da norma.
A afirmação está incorreta porque a NBR ISO/IEC 27002:2022 não define as propriedades de segurança da informação como um "atributo" com "visões de controle" rotuladas com hashtags. A norma trata confidencialidade, integridade, disponibilidade e autenticidade como princípios fundamentais, mas não as organiza dessa forma específica. A banca criou uma estrutura fictícia para confundir o candidato.
Gabarito: ❌ ERRADO.
Link permanente: /questoes/ce404079